Найден новый эксплойт в боте для мессенджера MAX — на этот раз в «Отложке».
Суть старая и неприятная: у популярного бота обнаружили дыру, позволяющую залезть в его внутреннюю логику глубже, чем должен обычный пользователь. Автор разбора пишет, что ещё три месяца назад уже находил уязвимость в другом боте для MAX, но тогда разработчики проблему не закрыли. Теперь история повторилась, только шуму стало больше.
Для тех, кто работает с Telegram/Max-ботами, вывод простой: любая автоматизация без нормальной проверки прав доступа — это не «удобство», а будущий инцидент. Особенно если бот хранит данные, работает с отложенными сообщениями или управляет контентом.
Для junior/middle в портфолио и резюме это тоже маркер: «делаю ботов» звучит слабо, если не можете объяснить, как защищали доступы, токены, callback-логику и админские сценарии 🔍
CV Reboot
@CvRebootPro
Найден новый эксплойт в боте для мессенджера MAX — на этот раз в «Отложке».
Этот пост опубликован в Telegram-канале CV Reboot. Подписаться можно по ссылке: @CvRebootPro.